مقدمهای بر حفاظت از دادهها
حفاظت از دادههای شخصی در دنیای امروز که به طور روزافزونی دیجیتالی شده است، بسیار اهمیت دارد. با مقررات حفاظت از دادههای عمومی اتحادیه اروپا (DSGVO) و قانون فدرال حفاظت از دادهها (BDSG)، قواعد واضح و الزامآوری وجود دارد که شرکتها و موسسات باید با دادههای مشتریان، کارکنان و شرکای کسب و کار چگونه رفتار کنند. به ویژه در یک موسسه که از چندین شرکت تشکیل شده است، بسیار حیاتی است که فرآیندهای پردازش دادهها در چارچوب موسسه به صورت قانونی طراحی شوند. DSGVO و BDSG تعیین میکنند که دادههای شخصی چگونه باید جمعآوری، ذخیره و پردازش شوند تا حریم خصوصی و حقوق افراد ذینفع را محافظت کنند. بنابراین شرکتها و موسسات موظف هستند این مقررات را بهطور مداوم رعایت کنند تا اعتماد ذینفعان را حفظ و از خطرات قانونی جلوگیری کنند.
موسسه و حفاظت از دادهها
یک موسسه، ترکیبی از چندین شرکت است که تحت یک مدیریت یکنواخت قرار دارند. مدیریت موسسه مسئولیت دارد که در تمامی موسسه، مقررات حفاظت از دادههای عمومی (DSGVO) و قانون فدرال حفاظت از دادهها (BDSG) رعایت شود. این موضوع تمامی سطوح و شرکتهای موسسه را شامل میشود – از شرکت مادر تا شرکتهای فرعی. جمعآوری، ذخیرهسازی و پردازش دادههای شخصی باید در سطح موسسه مطابق با الزامات قانونی انجام شود. مدیریت موسسه باید اطمینان حاصل کند که تمام شرکتهای درون موسسه از الزامات حفاظت از دادهها آگاهی دارند و آنها را اجرا میکنند تا ایمنی و حفاظت از دادهها تضمین شود. فقط به این صورت است که میتوان سطح یکنواخت و حقوقی حفاظتی در سراسر موسسه را تضمین کرد.
مسئول و افسر حفاظت از دادهها
درون یک موسسه، مسئول فرد یا نهادی است که در مورد اهداف و روشهای پردازش دادههای شخصی تصمیم میگیرد. در مقابل، افسر حفاظت از دادهها مسئول نظارت بر رعایت مقررات حفاظت از دادهها در تمامی شرکتهای موسسه است. او مدیریت موسسه و شرکتهای منفرد را در تمامی مسائل مربوط به حفاظت از دادهها مشورت میدهد، کارکنان را آموزش میدهد و در صورت نیاز، منبع تماس برای افراد ذینفع در ارتباط با حقوقشان در پردازش دادههای شخصیشان است. همکاری نزدیک بین مسئول و افسر حفاظت از دادهها ضروری است تا رعایت مقررات حفاظت از دادهها در سراسر موسسه تضمین و حقوق ذینفعان به طور مؤثر محافظت شود.
دادگاه عالی کار درباره انتقال دادههای شخصی درون یک موسسه – Az. 8 AZR 209/21
حفاظت از دادهها در حقوق کار نیز نقش مرکزی دارد. این نه تنها به برخورد با دادههای شخصی کارکنان در مقابل دیگران مربوط میشود، بلکه در درون یک موسسه نیز صادق است. دادگاه کار فدرال با حکم خود در تاریخ 8 مه 2025 روشن کرد که حتی در انتقال دادهها درون گروه شرکتها باید مقررات حفاظت از دادههای عمومی (DSGVO) رعایت شود (Az. 8 AZR 209/21).
در کاربرد مقررات حفاظت از دادهها (DSGVO)، به مقامات وظیفه مهمی محول شده است: آنها باید اجرای قوانین حفاظت از دادهها، از جمله قوانین حفاظت از دادههای ایالتی را تضمین کنند و اقدامات جمعآوری دادهها و حفاظت از دادههای شخصی در اینترنت را پیادهسازی کنند. در موارد خاص، این وظایف و اقدامات توسط مقالات مناسب از مقررات تنظیم میشود تا حقوق ذینفعان مانند شهروندان، کاربران و مردم حفظ و شفافیت تضمین شود.
از درخواست شغلی تا پایان رابطه کاری، در محل کار، تعداد زیادی از دادههای کارکنان جمعآوری و پردازش میشود. در این میان، کارفرمایان باید به خصوص بر اساس قوانین حفاظت از دادههای عمومی (DSGVO) و قانون فدرال حفاظت از دادهها (BDSG) عمل کنند، همانطور که شرکت حقوقی MTR Legal Rechtsanwälte که از جمله در زمینه حقوق حفاظت از دادهها مشاوره میدهد، اشاره کرده است.
DSGVO باید در مورد انتقال دادهها درون موسسه رعایت شود
مقررات DSGVO باید حتی هنگام انتقال دادهها درون موسسه رعایت شود، همانطور که حکم دادگاه کار فدرال در تاریخ 8 مه 2025 نشان میدهد. دادگاه عالی کار روشن کرد که یک کارمند میتواند به دلیل نقض DSGVO از حق دریافت غرامت برخوردار باشد.
در پرونده مورد نظر، کارفرما دادههای شخصی یک کارمند را درون موسسه به یک شرکت مادر انتقال داده بود. دلیل آن این بود که نرمافزار جدید ابری برای مدیریت پرسنل باید آزمایش شود تا یک سیستم جدید مدیریت پرسنل به طور گسترده در موسسه معرفی شود.
اجرای آزمایشی موقت سیستم جدید مدیریت پرسنل قبلاً در یک توافقنامه کار تنظیم شده بود. بر اساس توافقنامه، نام، تاریخ شروع رابطه کاری، شرکت، محل کار و شماره تلفن کاری و ایمیل مجاز بود ارسال شود. اما کارفرما علاوه بر آن، اطلاعات حقوق ماهانه، تاریخ تولد، وضعیت تأهل، شماره بیمه اجتماعی، شناسه مالیاتی و نشانی خصوصی کارمند را نیز به شرکت موسسه ارسال کرد.
کاربرد مقررات حفاظت از دادهها و مقالات مربوطه نه تنها برای شرکتها بلکه برای مقامات نیز به منظور حفاظت از حقوق کاربران، افراد ذینفع و شهروندان اعمال میشود. اقدامات و تدابیر جمعآوری دادهها و حفاظت از دادههای شخصی در اینترنت و همچنین رعایت قوانین حفاظت از دادههای ایالت در همه موارد وظیفه مهمی هستند و جزء وظایف مرکزی برای تضمین شفافیت در مقابل عموم میباشند.
انتقال دادهها بدون مبنای قانونی کافی
شاکی این مورد را به دادگاه کشاند. او استدلال کرد که دادههایش بدون مبنای قانونی کافی پردازش شدهاند، زیرا استفاده از دادههای واقعی در مرحله آزمایشی ضروری نبوده و به همین دلیل با اصول کاهش دادهها و اتصال هدف مطابق با ماده 5 DSGVO مخالف است. همچنین، پردازش مجاز به وسیله توافقنامه موجود نبوده. او طبق ماده 82 بند 1 DSGVO ادعای غرامت معنوی به دلیل نقض DSGVO مطرح کرد.
بعد از اینکه دادگاههای قبلی دعوی او را رد کردند، این پرونده در نهایت به دادگاه کار فدرال رسید. دادگاه کار فدرال ابتدا از دیوان دادگستری اروپا سوال کرد. دادگاه اروپایی با حکم خود در تاریخ 19 دسامبر 2024 تصمیم گرفت که مقررات پردازش دادهها در یک توافقنامه کاری باید با مقررات DSGVO مطابقت داشته باشد. این تصمیم توسط دادگاه کار فدرال پذیرفته شد و تصمیم گرفت که شاکی حق دریافت غرامت دارد.
کاربرد مقالات مرتبط با مقررات حفاظت از دادهها و قوانین حفاظت از دادههای ایالتی برای وظایف و انجام وظایف مقامات و حفاظت از شهروندان و کاربران ذینفع در تمامی موارد از اهمیت مرکزی برخوردار است. اقدامات جمعآوری دادهها و حفاظت از دادههای شخصی در اینترنت باید همچنین نسبت به شفافیت در مقابل عموم پیادهسازی شوند.
حق دریافت غرامت معنوی
کارفرما بیشتر از آنچه که مطابق با توافقنامه کار مجاز بود، دادهها را به شرکت ارشد موسسه انتقال داده بود. این اقدام لازم نبوده و تخلف از DSGVO محسوب میشد، دادگاه کار فدرال این موضوع را روشن کرد. با انتقال دادههای شخصی به شرکت ارشد موسسه، شاکی کنترل خود را بر روی دادههایش از دست داده و به همین دلیل دچار زیان معنوی شده بود، دادگاه کار فدرال بیشتر توضیح داد.
این حکم نشان میدهد که انتقال دادهها حتی درون یک موسسه همیشه باید از لحاظ قوانین حفاظت از دادهها بررسی شود. الزامات قانونی مربوط به DSGVO باید بهطور کامل رعایت شوند. این شامل اصول کاهش دادهها، اتصال هدف و شفافیت میشود.
اجرای اقدامات مناسب و کاربرد مؤثر مقررات حفاظت از دادهها و مقالات مربوطه برای حفاظت از افراد ذینفع مانند شهروندان و کاربران و انجام وظایف مقامات در تمامی موارد ضروری است. این شامل جمعآوری دادهها در اینترنت، رعایت قوانین حفاظت از دادههای ایالت و شفافیت در برابر عموم است.
الزامات پردازش دادههای شخصی در رابطه کاری
به طور کلی، پردازش دادههای شخصی در رابطه کاری فقط زمانی مجاز است که مبنای قانونی مناسب برای آن وجود داشته باشد. این امر معتبر است، مثلاً وقتی که پردازش دادهها برای انجام قرارداد کاری ضروری باشد. علاوه بر این، زمانی که کارمند موافقت خود را اعلام کرده باشد، پردازش دادهها مجاز است. مهم است که این موافقت به صورت داوطلبانه، خاص و قابل برداشت باشد. پردازش دادهها همچنین زمانی مجاز است که کارفرما یک منافع مشروع برای حفظ امنیت شرکت داشته باشد و هیچگونه منافع یا حقوقی عالیتر از طرف کارمند مخالف آن نباشد.
حکم دادگاه کار فدرال اهمیت برخورد مسئولانه با دادههای کارکنان و نیاز به ادغام جنبههای حفاظت از دادهها در فرآیندهای عملیاتی به طور زودهنگام و جامع را تقویت میکند.
MTR Legal Rechtsanwälte در زمینه حقوق کاری و حقوق حفاظت از دادهها مشاوره میدهد..
لطفاً با ما تماس بگیرید!
کاربرد مقررات حفاظت از دادهها و مقالات مربوطه و اجرای اقدامات مناسب برای جمعآوری دادهها در اینترنت و رعایت قوانین حفاظت از دادههای ایالتی برای حفاظت از افراد ذینفع، شهروندان و کاربران و انجام وظایف مقامات در تمامی موارد و در برابر عموم از اهمیت اصلی برخوردار است.